Start » ISO 27001 Annex A: Die 93 Controls in 4 Themengruppen erklärt

ISO 27001 · Annex A

ISO 27001 Annex A: Die 93 Controls in 4 Themengruppen erklärt

Lesezeit etwa 6 Minuten · Stand August 2026

Fachkräfte mit Laptop am Serverschrank als Symbolbild für ein ISMS nach ISO 27001

Annex A der ISO/IEC 27001:2022 ist der Maßnahmenkatalog der Norm: 93 Sicherheitsmaßnahmen, gruppiert in 4 Themengruppen von organisatorisch bis technisch. Er ersetzt die 114 Controls der Fassung 2013. Dieser Überblick erklärt die 4 Gruppen, die 11 neuen Controls und den Bezug zur Umsetzungsnorm ISO 27002.

Annex A ist keine Pflicht-Checkliste. Er ist ein Katalog, aus dem Ihre Risikoanalyse die passenden Maßnahmen auswählt.

Was ist Annex A der ISO 27001?

Annex A ist die normative Anlage der ISO 27001 (offiziell ISO/IEC 27001:2022), die alle möglichen Sicherheitsmaßnahmen auflistet. In der Fassung 2022 sind das 93 Controls. Anders als der Hauptteil der Norm, der das Managementsystem selbst regelt, liefert Annex A die konkreten Maßnahmen, mit denen erkannte Risiken behandelt werden.

Wichtig ist: Annex A ist kein Pflichtprogramm, das man Punkt für Punkt abhaken muss. Welche Controls gelten, entscheidet die Risikoanalyse. Das Ergebnis dieser Auswahl hält das Statement of Applicability fest, das jede Anwendbarkeit oder jeden Ausschluss begründet. Annex A ist damit der Werkzeugkasten, das Statement of Applicability die Auswahl daraus.

Wie sind die 93 Controls in 4 Themengruppen aufgeteilt?

Die Fassung 2022 ordnet alle Controls in 4 Themengruppen, von A.5 bis A.8. Diese Gruppierung löste die 14 Bereiche der alten Fassung ab und macht den Katalog deutlich übersichtlicher. Die folgende Tabelle zeigt die 4 Gruppen mit Anzahl und einem Beispiel-Control.

ThemengruppeBereichAnzahlBeispiel
Organisatorische MaßnahmenA.537A.5.7 Threat Intelligence
Personelle MaßnahmenA.68A.6.3 Sensibilisierung
Physische MaßnahmenA.714A.7.4 physische Überwachung
Technologische MaßnahmenA.834A.8.8 technische Schwachstellen
SummeA.5 bis A.893

Die organisatorischen Maßnahmen sind mit 37 Controls die größte Gruppe und regeln Richtlinien, Rollen, Lieferantenbeziehungen und den Umgang mit Vorfällen. Die 8 personellen Maßnahmen betreffen den Faktor Mensch, etwa Sensibilisierung und Verantwortlichkeiten. Die 14 physischen Maßnahmen schützen Gebäude, Zutritt und Hardware. Die 34 technologischen Maßnahmen decken die klassische IT-Sicherheit ab, darunter das Schwachstellenmanagement nach ISO 27001 in Control A.8.8.

Ein Control, mehrere Normen

Viele Annex-A-Controls erfüllen zugleich Anforderungen aus NIS2, TISAX oder DSGVO. VANTARIS pflegt jede Maßnahme einmal und zeigt sie in jeder Norm als eigene Sicht. In einer kurzen Demo sehen Sie, wie das Mapping funktioniert.

Welche 11 Controls sind in der Fassung 2022 neu?

Die Revision 2022 hat 11 neue Controls eingeführt, die aktuelle Entwicklungen aufgreifen. Sie schließen Lücken, die 2013 noch keine Rolle spielten, etwa Cloud-Nutzung, sichere Softwareentwicklung oder die Abwehr von Datenabfluss. Bestehende Controls wurden zugleich zusammengefasst, weshalb die Gesamtzahl von 114 auf 93 sank.

Die 11 neuen Controls sind: A.5.7 Threat Intelligence, A.5.23 Informationssicherheit für Cloud-Dienste, A.5.30 IKT-Bereitschaft für Business Continuity, A.7.4 physische Überwachung, A.8.9 Konfigurationsmanagement, A.8.10 Löschung von Informationen, A.8.11 Datenmaskierung, A.8.12 Schutz vor Datenabfluss, A.8.16 Überwachung von Aktivitäten, A.8.23 Web-Filterung sowie A.8.28 sichere Codierung. Sie zeigen, wohin sich die Informationssicherheit bewegt.

Warum wurde Annex A 2022 grundlegend überarbeitet?

Die Fassung von 2013 war über 9 Jahre in Gebrauch. In dieser Zeit haben sich Cloud, Homeoffice und neue Angriffsformen fest etabliert, während der alte Katalog diese Themen nur verstreut abbildete. Die Revision 2022 hat den Katalog deshalb nicht nur inhaltlich ergänzt, sondern auch spürbar klarer strukturiert.

Statt 14 teils überlappender Bereiche gibt es jetzt 4 klare Themengruppen. Verwandte Controls wurden zusammengeführt, was die Gesamtzahl von 114 auf 93 senkte, ohne inhaltliche Lücken zu reißen. Für Unternehmen bedeutet das weniger Redundanz und einen Katalog, der sich leichter auf die eigene Organisation abbilden lässt.

Für Unternehmen mit einer bestehenden Zertifizierung nach der Fassung 2013 bedeutete die Revision einen geordneten Umstieg. Die neuen und zusammengeführten Controls mussten in das Statement of Applicability übernommen und im nächsten Audit nachgewiesen werden. Wer seine Maßnahmen sauber gemappt hatte, kam mit überschaubarem Aufwand durch diesen Übergang.

Was ist der Unterschied zwischen Annex A und ISO 27002?

Annex A der ISO 27001 nennt die Controls nur mit Titel und Kurzbeschreibung. Wie man sie konkret umsetzt, steht in der begleitenden Norm ISO/IEC 27002:2022. Sie ist der ausführliche Umsetzungsleitfaden mit Zweck, Anleitung und weiteren Hinweisen je Control. Für die Zertifizierung maßgeblich ist Annex A, für die Praxis unverzichtbar ist ISO 27002.

ISO 27002 ordnet jedem Control zusätzlich 5 Attribute zu, etwa Maßnahmentyp oder Sicherheitsdomäne. Diese Attribute helfen, den Katalog zu filtern und Maßnahmen über verschiedene Sichten zu bündeln. Wer den Ablauf der ISO 27001 Zertifizierung plant, arbeitet in der Umsetzung fast immer mit beiden Normen parallel.

Wie wählt man die passenden Controls aus?

Die Auswahl folgt immer dem Risiko, nicht dem Gefühl. Zuerst ermittelt die Risikoanalyse, welche Gefahren für welche Werte bestehen. Für jedes relevante Risiko wählt man dann die passenden Controls aus Annex A aus. So entsteht eine begründete Auswahl, die genau zur eigenen Organisation passt statt zu einer fremden Vorlage.

Dokumentiert wird das Ergebnis im Statement of Applicability. Dort steht je Control, ob es anwendbar ist, warum das so ist und in welchem Status sich die Umsetzung befindet. Auch ein Ausschluss ist erlaubt, muss aber nachvollziehbar begründet sein. Der BSI IT-Grundschutz bietet für viele dieser Maßnahmen konkrete Bausteine als Orientierung.

Annex A als Überblick zum Mitnehmen

Alle 93 Controls in 4 Gruppen auf einen Blick, kompakt aufbereitet als Download. So haben Sie den Maßnahmenkatalog jederzeit griffbereit für die Auswahl im eigenen ISMS.

Häufige Fragen zu ISO 27001 Annex A

Nein. Annex A ist ein Katalog, kein Pflichtprogramm. Welche der 93 Controls gelten, entscheidet die Risikoanalyse. Ausschlüsse sind erlaubt, solange sie im Statement of Applicability nachvollziehbar begründet sind. Verpflichtend ist der Prozess der Auswahl, nicht die Umsetzung jedes einzelnen Controls.

ISO 27001 ist die zertifizierbare Norm mit dem Managementsystem und dem Maßnahmenkatalog in Annex A. ISO 27002 ist der begleitende Umsetzungsleitfaden, der jedes Control ausführlich erklärt. Zertifiziert wird nach ISO 27001, die praktische Anleitung liefert ISO 27002.

Die Fassung 2013 enthielt 114 Controls in 14 Bereichen. Die Revision 2022 fasste inhaltlich verwandte Maßnahmen zusammen und ergänzte 11 neue Controls. So sank die Gesamtzahl auf 93, verteilt auf 4 Themengruppen. Inhaltlich ging dabei nichts verloren, der Katalog wurde nur klarer strukturiert.

A.8 umfasst die technologischen Maßnahmen, mit 34 Controls die zweitgrößte Gruppe. Hier finden sich die klassischen IT-Themen wie Zugriffskontrolle, Verschlüsselung, sichere Konfiguration und der Umgang mit technischen Schwachstellen in Control A.8.8. A.8 ist die technische Umsetzungsebene der Norm.

Nein, die Nummerierung ist keine Pflicht für interne Dokumente. Sinnvoll ist sie trotzdem, weil sie eine gemeinsame Sprache mit Auditoren und Partnern schafft. Wer seine Maßnahmen auf die Annex-A-Nummern referenziert, findet Lücken schneller und erleichtert das Mapping zu anderen Normen.

Im Statement of Applicability, der Anwendbarkeitserklärung nach Klausel 6.1.3. Dort steht für jedes der 93 Controls, ob es angewendet wird, mit welcher Begründung und in welchem Umsetzungsstatus. Dieses Dokument ist im Zertifizierungsaudit eines der wichtigsten Nachweisstücke.

Das A steht schlicht für Annex A. Die Controls sind durchnummeriert von A.5 bis A.8, entsprechend den 4 Themengruppen. A.5 sind organisatorische, A.6 personelle, A.7 physische und A.8 technologische Maßnahmen. Die zweite Zahl bezeichnet das einzelne Control innerhalb der Gruppe.

Nur teilweise. Annex A schützt alle Informationen, nicht speziell personenbezogene Daten. Viele technische Maßnahmen wie Verschlüsselung oder Zugriffskontrolle zahlen aber direkt auf die DSGVO ein. Für den vollen Datenschutz braucht es zusätzlich rechtliche Vorgaben, die Annex A bewusst nicht regelt.

FaktBeleg
NormISO/IEC 27001:2022, Annex A (iso.org)
Anzahl Controls93 (A.5: 37, A.6: 8, A.7: 14, A.8: 34)
Neue Controls11 (z. B. A.5.7, A.5.23, A.8.28)
VorgängerfassungISO/IEC 27001:2013, 114 Controls in 14 Bereichen
UmsetzungsleitfadenISO/IEC 27002:2022
Tobias Frank - Gründer und CEO von Vantarion (Foto: Tobias Frank)

Tobias Frank

Gründer & Geschäftsführer der Vantarion GmbH. Begleitet den Mittelstand bei NIS2, ISO 27001 und TISAX, als externer Informationssicherheitsbeauftragter und mit der Compliance-Plattform VANTARIS.